Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Browser öffnet Webseiten im Hintergrund / Rootkit.Agent (https://www.trojaner-board.de/79512-browser-oeffnet-webseiten-hintergrund-rootkit-agent.html)

swabedoo 27.11.2009 11:56

Hallo,

wo kann ich denn im Firefox solche Aufrufe unterbinden?
Vermutlich habe ich den Hinweis mit dem Profil noch nicht verstanden...


Gruß, Frank

cosinus 27.11.2009 12:02

Neues Profil - FirefoxWiki

swabedoo 27.11.2009 19:29

Hallo Arne,

so richtig komfortabel ist das Teil in der Free-Version nicht. Aber immerhin: 4 Funde. Damit wir das richtig verarbeiten können, hab ich die mal abgetippt, soweit ich sie sehen konnte.

THREAT - no23recorder.exe in c:\programme\n23 recorder\ - High Risk Worm
THREAT - Nº Recorder.lnk in \??\C:Dokumente und Einstellungen\Ma - Infected Entry: [no23r...
THREAT - gksui20.exe in c:\windows\system32 - Medium Risk Malware
THREAT - Uninstall.lnk in \??\Dokumente und Einstellungen\Master\St... - Infected Entry: [gksui...]

Bei den Punkte endete die Bildschirmausgabe von Prevx 3.0. Wenn es hilft, auf den No23 Recorder verzichte ich gern. Soll ich den geregelt deinstallieren?
Aber vielleicht ist ja gksui20.exe ein echter Treffer...

Schönen Abend noch

Frank

cosinus 28.11.2009 14:28

Der no23recorder müsste ok sein, aber dieser hier

Code:

THREAT - gksui20.exe in c:\windows\system32 - Medium Risk Malware
ist suspekt. Werte die Datei mal bitte bei Virustotal.com aus und poste den Ergebnislink.

swabedoo 28.11.2009 17:53

Hallo Arne,

hmmm...

Virustotal: Analyse von gksui20.exe

Nur PrevX meldet sich. Wo auch immer das Teil her ist, auch darauf kann ich sicher verzichten.

Gruß, Frank

cosinus 28.11.2009 21:28

Sieht nach einem Fehlalarm aus.
Werden die Seiten jetzt noch immer geöffnet? Auch beim neuen Profil?

swabedoo 29.11.2009 15:15

Hallo Arne,

das neue Profil im Firefox habe ich soeben fertig gestellt (und das alte gelöscht), von daher kann ich leider noch keine Aussagen machen, ob das jetzt die Aufrufe eliminiert haben könnte.

Bis vor dieser Umstellung hatte ich noch die Aufrufe in der Chronik :koch:

Ich werde weiter berichten...

Gruß, Frank

swabedoo 30.11.2009 20:50

Hallo Arne,

trotz neuem Profil: keine Änderungen. Weiterhin Aufrufe von Websites in der Firefox-Chronik, die ich nie getätigt habe. :koch:

Hast du noch eine Idee außer :killpc:?

Gruß, Frank

cosinus 30.11.2009 21:16

Die Frage ist ob Du auch noch Lust hast, ewig Logfiles zu erstellen oder nicht doch lieber den Neuanfang zu wagen...
Das einzige was ich nochmal ausprobieren würde: Ein neues Benuterkonto erstellen und damit mal mit dem Firefox surfen und beobachten

swabedoo 30.11.2009 21:23

Hallo Arne,

für den "Neuanfang" brauche ich mal zwei Tage Zeit am Stück - die habe ich heute und bis Weihnachten eher nicht. Mal ein Log zu erstellen oder einen Scanner laufen - kein Problem, das braucht ja kaum 'ne Stunde oder einen Abend.

Natürlich möchte ich deine Zeit nur weiter in Anspruch nehmen, wenn du das auch für sinnvoll hältst. Wenn du jetzt sagst: "Tut mir Leid, das Teil ist nicht zu finden", dann werde ich das selbstverständlich akzeptieren und mir die Zeit für das Neuaufsetzen des Rechners freiräumen. Immerhin hast du - nachhaltig - dafür gesorgt, das TDSSServ sich verzogen hat. Dafür nochmal vielen Dank.

Die Frage ist also mehr: Ist dein Jagdtrieb soweit geweckt, dass du noch Lust hast, dich mit diesem blöden Problem zu beschäftigen....

Gruß, Frank

cosinus 30.11.2009 21:32

Statt dem neuen Benutzerkonto könntest Du es auch nochmal mit einem Rescue-System probieren zB die hier => Kaspersky Rescue Disk - Download @ NETZWELT.de

swabedoo 30.11.2009 21:48

Hallo,

dann werde ich das morgen abend mal laufen lassen und berichten...

Gruß, Frank

swabedoo 30.11.2009 22:18

Hallo Arne

NETZWELT.de meldet: "Dieser Download ist zurzeit leider nicht verfügbar".

Tuts auch der Kaspersky-Scanner von der Knoppicilin-CD von c't von Anfang diesen Jahres?

Gruß, Frank

cosinus 30.11.2009 22:41

Gibts nicht mehr *hmpf* :mad:
Probier das => Avira AntiVir Rescue System

swabedoo 02.12.2009 20:37

Hallo Arne,

einen extract error in der Datei winzip90.exe (Datei habe ich gelöscht) und einen Heuristik-Fund in der psexec.exe von sysinternals. Diese Datei habe ich drauf gelassen. Dazu noch eine Warning bzgl. Avenger.zip.

Das war nicht das Gewünschte, sach ich ma.

Gruß, Frank


Alle Zeitangaben in WEZ +1. Es ist jetzt 15:22 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131